Nummers 8,5 miljoen Nederlanders en Belgen staan in mogelijk WhatsApp-lek

Er is een lek van mogelijk 8,5 miljoen telefoonnummers van Nederlandse en Belgische gebruikers van WhatsApp. Een hacker biedt een database aan met 487 miljoen nummers van gebruikers wereldwijd. Het is onbekend waar de data vandaan komt.

Cybernews heeft gecheckt of Amerikaanse en Britse nummers uit het lek overeenkomen met WhatsApp-gebruikers en dat klopt. In totaal gaat het om 487 miljoen nummers, terwijl WhatsApp wereldwijd meer dan twee miljard gebruikers heeft. Ook in Nederland en België lijkt het om lang niet alle gebruikers te gaan. Zo staan er 5,4 miljoen Nederlandse nummers in, terwijl WhatsApp naar schatting op meer dan 10 miljoen telefoons staat in Nederland. In België gaat het om 3,1 miljoen nummers.

Het lijkt erop dat de datadump alleen telefoonnummers bevat en geen verdere gegevens, zoals namen of andere metadata. Daardoor is het onduidelijk wat kwaadwillenden zouden kunnen met de lijst. Cybernews denkt dat de data mogelijk vergaard is met scraping. De hacker maakte het bestaan van de database bekend op een forum, terwijl contact met hem of haar verloopt via Telegram. Het is onbekend of er al kopers zijn van de database.

WhatsApp lek 2022, bron: Cybernews
WhatsApp-lek 2022. Bron: Cybernews

Door Arnoud Wokke

Redacteur Tweakers

24-11-2022 • 12:00

94

Submitter: Kiswum

Reacties (94)

94
93
43
2
0
31
Wijzig sortering
Euh, wat is er dan eigenlijk gelekt?
Met de basis: 06-xx xx xx xx zijn maar een beperkte hoeveelheid nummers te maken, dus als je iedereen een berichtje wilt sturen kan je dat ook gewoon doen door te gokken, toch?
Nou ja, veel gokken zullen fout zijn. Met 8 cijfers heb je 100 miljoen opties, ruim meer dan de hoeveelheid Nederlanders dus. De nummers in deze lijst hebben een veel grotere kans bij een actief nummer te horen dan een willekeurig 06-nummer. Bovendien weet je nu dat dit nummer Whatsapp gebruikt, wat waardevol kan zijn voor een kwaadwillende.

[Reactie gewijzigd door Migrator op 22 juli 2024 22:35]

Dit dus. Gezien er bij deze dump geen namen lijken te zitten is de meerwaarde inderdaad dat je weet dat het nummer nederlands is en op WA geregistreerd staat.
Vergeet niet dat je deze data kan combineren met andere data dumps waarbij je de telefoonnummers kan combineren/joinen met andere data. Alleen al voor Nederland schiet me zo snel al de recent uitgelekte gegevens over autoreparatie, ras echte huisdieren of bepaalde medische zaken te binnen. Hierdoor weet je dat alle doelen via dit medium te benaderen zijn en door de andere gegevens kun je het een stuk persoonlijker maken.

[Reactie gewijzigd door jdh009 op 22 juli 2024 22:35]

Maar als je die lijsten al in bezit had, had je zelf al kunnen kijken of het nummer wel of geen WhatsApp-account heeft. Kwestie van de lijst toevoegen aan contacten en je ziet meteen ready to go de mensen die je kan scammen via WA verschijnen - inclusief naam in dat geval. :+ Waarom zou je moeilijk doen en eerst vergelijken met deze “gelekte” lijst?

[Reactie gewijzigd door WhatsappHack op 22 juli 2024 22:35]

data combineren is alleen nuttig als je 2 datapunten hebt, dus bijvoorbeeld nummer en naam, of nummer en emailadress, of emailadress en naam. Als je alleen nummers hebt kun je wel opzoeken wat de naam bij dat telefoonnummer is, maar dan moet je het telefoonnummer dus al hebben 8)7 enige wat je erbij zou kunnen zetten is dat de persoon whatsapp gebruikt wat niet heel nuttig is als meer dan 50% van de gebruikers sws al whatsapp heeft.
Naam is vaak gewoon te lezen in whatsapp... info veld.
Exact, vergelijkbaar hoe veel 'onderzoeks'diensten nu ook al werken door uit verschillende data bronnen gebruikersprofielen op te bouwen.
Aan de andere kant. Je kan ze met btw nummer gewoon koppelen met kvk nummer
Klinkt alsof dit de manier is waarop die lijst gegenereerd is. Iemand heeft de API van WhatsApp bekeken en een manier gevonden om te checken of een bepaald nummer geregistreerd is of niet. Daarna kan je gewoon alle mogelijke 06 nummers proberen.

Verbaast me wel dat ze niet meer dingen hebben kunnen achterhalen, volgens mij kan je bij whatsapp ook de naam (zoals in de app ingevuld) van de persoon zien voordat je geaccepteerd bent.

Dit is vooral nuttig voor spammers en phishing. Dat soort laaghangend fruit. Het verlaagt het aantal pogingen die ze moeten doen voor 1 succesvolle hack of spam click omdat ze nummers die helemaal niet bestaan kunnen overslaan. Dit soort dingen zijn vooral mogelijk doordat een poging vrijwel niets kost, en dit verlaagt de kosten per hack dus nog meer. Dus een slechte zaak dat dit gelekt is.

[Reactie gewijzigd door GekkePrutser op 22 juli 2024 22:35]

> Daarna kan je gewoon alle mogelijke 06 nummers proberen.

En je kunt al beginnen door bestaande lijsten van 06-nummers te proberen, om te checken of ze op whatsapp zitten of niet. Makkelijk verdienen denk ik, lijstje kopen, door je "is dit een whatsapp gebruiker" scriptje halen en dat verfijnde lijstje doorverkopen.
Met zoiets als dit https://www.acm.nl/nl/ond...ummers/nummers-doorzoeken kun je toch dat gokken al een heel stuk reduceren en alleen de actieve nummers eruit filteren. Leg die op de genoemde leklijst en als spammer/scammer heb je een tamelijk schone bellijst.
Maar lang niet alle 8-cijferige opties zijn in gebruik. Bijna alle uitgegeven blokken zijn in gebruik, paar jaar geleden zat dit rond de 90%: https://www.acm.nl/nl/pub...0-leidt-tot-minder-tekort

Ik neem aan dat het gewoon ergens uit te vogelen is welke blokken zijn uitgegeven. En natuurlijk, niet iedereen gebruikt Whatsapp, maar onder de streep is het percentage zo hoog, dat je eigenlijk net zo goed willekeurig nummers kan genereren.
In 2017 was 91% van de beschikbare 06-nummers al in gebruik, zie hier. Ik weet niet hoeveel nummers er buiten de range vallen, maar ik gok dat meer dan 50% van de gokken een bestaand nummer zal zijn ;)
Klopt maar mét bijvoorbeeld iemands naam kunnen kwaadwillenden net wat gerichter toeslaan.
Met iemands naam en woonplaats is het gewoon een telefoongids
Daar ben ik dus bang voor.
Denk aan robo-calls. Of bedrijven of scammers uit India die zich als de helpdesk van Microsoft voordoen en je blijven spammen en jouw bankrekening willen plunderen.

Ik hoop dat het niet deze kant op gaat.

Tot op heden merkte ik op dat mensen met een vaste huistelefoonnummer voornamelijk belaagd werden door de scammers.

[Reactie gewijzigd door aliberto op 22 juli 2024 22:35]

Nou, toevallig wel zowel ik als mijn vrouw vandaag door verschillende soorten scams lastiggevallen. Bij mij een variatie op de MS helpdesk call (maar nu iets als, "we hebben fraude in uw Amazon account ontdekt, uw prive ip adres is nu een publiek ip adres en u bent niet meer besc...tuut tuut tuut"
Klopt, maar ik geloof dat er geen 06 nummers en voornamen in het telefoonboek staan ;)
Het lijkt erop dat de datadump alleen telefoonnummers bevat en geen verdere gegevens, zoals namen of andere metadata.
Het lijkt gewoon gescrapete data waar iemand een centje mee probeert te verdienen, maar heel interessant is de data dus niet.
Ja, maar er zijn zat services waarmee je makkelijk de gegevens kan opzoeken. En erge is dat dit zelfs niet per se dark web services zijn. Genoeg data bedrijven het niet al te nauw nemen met de GPDR.
Als deze data klopt en actueel is, is het juist interessant al helemaal in combinatie met andere hacks. Stel dat ik een database gekocht heb met namen en telefoonnummers, maar de telefoonnummers kloppen misschien niet allemaal. Met deze database erbij kan je zien welke nummers ogenschijnlijk wél kloppen, of iig de kans dat je een kloppend nummer hebt vergroten.

Daardoor kan je als crimineel weer veel gerichter te werk gaan. Misschien kan je hiermee ook nog bijvoorbeeld iemands LinkedIn gegevens uit die hack erbij pakken, dan kan je al een aardig betrouwbaar ogend bericht sturen.
nee dat lijkt me sterk als je een lijst met namen en nummers heb waar de nummers niet van kloppen hoe wil je van deze lijst die alleen telefoon nummers bevat dan zien welk nummer bij welke naam hoort? lijkt me dus sterk dat iemand hier iets aan heeft . met deze lijst kun je al die nummers gaan bellen maar je kan de nummers denk ik niet echt koppelen aan personen zonder dat je belt en de naam vraagt aan de persoon die oppakt natuurlijk.
Als je wil fishen alsof je namens Whatsapp spreekt, is het natuurlijk wel extra informatie als je zeker weet dat een mobiel nummer op Whatsapp actief is.
Gaat dat niet geautomatiseerd en kijken ze niet op de teruggekomen reacties?
Als je nu iemand toevoegd kan je dat ook zien. Dat is dus geen toegevoegde waarde.
Ze zullen ook op een dergelijke manier aan die data zijn gekomen.
Dit is waarschijnlijk een bank met informatie waarbij extra profiel bij wordt verkocht. Zo kunnen mensen die dit soort gegevens aanschaffen gericht aanvallen. Denk hierbij aan bijvoorbeeld een naam, email adres. Het kan sterk varieren hoeveel data er in z'n set "bij" wordt verkocht. Hoe completer het profiel, hoe duurder de data.

[Reactie gewijzigd door Muna34 op 22 juli 2024 22:35]

Het lijkt erop dat de datadump alleen telefoonnummers bevat en geen verdere gegevens, zoals namen of andere metadata.
Hier staat niets bij over een extra profiel, dus eigenlijk gewoon een heel groot whatsapp telefoonboek zonder namen.
Nee, klopt. Ik las daar iets te snel overheen maar zoals andere Tweakers hebben aangegeven is het combineren van meerdere datasets natuurlijk ook zeer groot aanwezig voor de hobby-hacker met kwade zin. Ze weten al dat deze nummers uit NL/BE komen en op WA geregisteerd zijn. Het koppelen van een dergelijk nummer zal dan ook geen grote drempel meer zijn.
Het lijkt me sterk dat je bij een hack alleen telefoonnummers buit kan maken. Het is niet dat de hacker een excel lijstje heeft gevonden met toevallig 8.5 miljoen nummers. Die nummers komen uit een database oid, dan moet je ook toegang hebben tot de bron waar deze data uit komt.

Het is ook gewoon weer een onderdeel van de missende puzzelstukjes. Dankzij alle recente datalekken op grote schaal kun je gewoon een compleet profiel van een persoon maken, wat nog waardevoller zal zijn om te verhandelen, of om zelf uit te buiten.
  • Je naam, voorletters en achternaam
  • Je geboortedatum
  • Je woonplaats, adres en postcode
  • Je e-mail adres
  • Je bankrekeningnummer
  • En dan nu je telefoonnummer
Meer heb je niet nodig voor identiteitsfraude bij webwinkels, het kunnen bestellen in iemand anders zijn naam of bellen/mailen met instanties dat je rekeningnummer per heden is gewijzigd van A naar B.
Het lijkt me sterk dat je bij een hack alleen telefoonnummers buit kan maken. Het is niet dat de hacker een excel lijstje heeft gevonden met toevallig 8.5 miljoen nummers. Die nummers komen uit een database oid, dan moet je ook toegang hebben tot de bron waar deze data uit komt.

Het is ook gewoon weer een onderdeel van de missende puzzelstukjes. Dankzij alle recente datalekken op grote schaal kun je gewoon een compleet profiel van een persoon maken, wat nog waardevoller zal zijn om te verhandelen, of om zelf uit te buiten.
  • Je naam, voorletters en achternaam
  • Je geboortedatum
  • Je woonplaats, adres en postcode
  • Je e-mail adres
  • Je bankrekeningnummer
  • En dan nu je telefoonnummer
Meer heb je niet nodig voor identiteitsfraude bij webwinkels, het kunnen bestellen in iemand anders zijn naam of bellen/mailen met instanties dat je rekeningnummer per heden is gewijzigd van A naar B.
Is dat zo? Waar kun je die gegevens dan gebruiken? Bij een webshop voor koop op afbetaling? Ik neem aan dat daar toch een check wordt gedaan op dat je de rechtmatige rekeninghouder bent, bijvoorbeeld door een bedrag van €0,01 over te maken via iDeal.

Instanties... dat heeft alleen zin als je geld krijgt van die instantie, bijvoorbeeld bij de Belastingdienst voor toeslagen. Maar dan moet je inloggen via DigiD om je rekening te wijzigen. Bovendien zullen bij een buitenlandse rekening de alarmbellen afgaan en een Nederlandse rekening is voor een fraudeur te makkelijk te traceren.

Werkgever? Moet je dat in elk geval weten en bovendien zul je dat in elk geval vanaf dat mailadres moeten kunnen versturen (dus mail moet je eerst hacken). Als je het rekeningnummer wijzigt is dat opeens een hele andere naam, dus gaan ook hier hopelijk de alarmbellen af.

Ik wil het zeker niet bagatelliseren, maar ik ben gewoon benieuwd hoe en waar van dit soort basic gegevens gebruik gemaakt kan worden om het rekeningnummer te wijzigen. Vooral om er meer waakzaam op te kunnen zijn.
Dat alleen de nummers buitgemaakt zijn is dan ook een teken dat het helemaal niet zeker is dat de hack bij Whatsapp zelf uitgevoerd is. Bedrijven verkopen data aan elkaar door, totdat er een zwakke schakel tussen zit en daar komt dan de data vandaan.
Dat werkt inderdaad. Maar wij zullen niet de eerste zijn die dat bedenken, dus ik vermoed dat je na een X aantal nummers per tijdseenheid wel tegen een blokkade aanloopt.
Het enige wat bekend is, zijn slechts telefoonnummers, en het feit dat die telefoonnummers gekoppeld zijn aan Whatsapp accounts zondere verdere info over die accounts. Iets wat elke leek kan verzamelen d.m.v. bruteforce (handmatig of geautomatiseerd) telefoonnummers in Whatsapp te controleren.

Whatsapp is een dusdanig standaard communicatiemiddel, dat het weinig zegt. Als het zou gaan om Tinder, of nog gevoeliger, Grindr, dan wordt het al bijzonderder. (Geen idee of dat soort apps ook met telefoonnummers werken, maar het gaat even om de vergelijking.)

Echter, het verzamelen van telefoonnummers zou een eerste stap kunnen zijn naar het verzamelen van verdere gegevens, zoals Whatsapp profielfoto's en Whatsapp status. Dan wordt het opeens heel wat privacy gevoeliger.
Het enige wat bekend is, zijn slechts telefoonnummers, en het feit dat die telefoonnummers gekoppeld zijn aan Whatsapp accounts zondere verdere info over die accounts. Iets wat elke leek kan verzamelen d.m.v. bruteforce (handmatig of geautomatiseerd) telefoonnummers in Whatsapp te controleren.
Een soort telefoonboek :+
Vroeger stonden we daar gewoon allemaal met naam en adres in. Was volkomen normaal.
Wat heb je hier aan? Lijkt hetzelfde als een datalek voor alle viercijferige pincodes.
Er zijn iets van 8-11 miljard telefoonnummers op de wereld. Waarvan er iets van 2 miljard Whatsapp gebruiken... Je krijgt nu voor x bedrag een lijst van bijna een half miljard nummers waarvan je weet dat ze gebruikt werden voor Whatsapp, dat scheelt miljarden nummers proberen die geen Whatsapp hebben. Dat kost tijd en geld. Dus ook criminelen willen dat besparen door dit over te kopen van een andere crimineel...
Maar er is geen enkele garantie dat al deze nummer nog steeds voor WhatsApp gebruikt worden of dat de lijst überhaupt authentiek is.

Bovendien, met automatische dialers/scripts, maakt het qua tijd en kosten nu echt uit of maar 1 op de 5 nummers echt is? Het lijkt me dat de kosten in het niet vallen bij de opbrengsten, hebben we het niet over tienden van centen tegenover opbrengsten van honderden of duizenden euros?
Het gaat om die overige 6+ miljard, zelfs als die slechts 1/10e cent per stuk kost, dan nog is dat 6 miljoen...
Mogelijk door is de API misbruikt via https://wa.me/+316XXXXXXXX. Voor zover ik kan zien zit daar geen throttling op.
net even geprobeerd met een nummer waar wel en geen whatsapp aan zit en beide geven hetzelfde resultaat https://wa.me/+31612345678, ook met een niet geldig nummer https://wa.me/+3161111111111111 kun je chatten.
Wanneer je op deze pagina vervolgens op "Doorgaan naar chat" klikt geeft WhatsApp, bij een niet bestaand nummer, de volgende melding:

"Telefoonnummer gedeeld via URL is ongeldig"
https://ibb.co/7KrTjDG (screenshot van de melding)

[Reactie gewijzigd door PlantedRabbit_ op 22 juli 2024 22:35]

Ik krijg geen foutmelding te zien, maar wel dat ik Whatsapp kan downloaden en installeren :+
Ik heb toch ook elk telefoon nummer van alle Nederlanders? 0600000000 t/m 0699999999? Of snap ik het niet goed?
Als je honderd miljoen berichten stuurt met de tekst "beste WhatApp gebruiker" dan heb je een betere dekking dan NL Alert en sta je binnen een kwartier online met een waarschuwing.
Doe je het per honderd of iets meer tegelijk naar degenen waarvan je al weet dat die WhatsApp gebruiker zijn dan valt dat veel minder op. Kom je daarna alsnog in het nieuws dan is het mogelijk dat dat is omdat er dan al mensen ingetrapt zijn.
Ja bijna, er zijn nummerreeksen geblokkeerd/gereserveerd.

Maar op die manier heb je natuurlijk alle nummers ter wereld. En ook alle email adressen, geboortedata, namen en ga zo maar door.

Beetje een storm in een glas water dit.
Nou, veel plezier ermee. Een telefoonnummer is sowieso voorheen al "gelekt" door klungels die z'n contactpersonen delen als een "gratis" app daar om vraagt. (terwijl voor functioneren app niet eens nodig is)

[Reactie gewijzigd door Mr. Freeze op 22 juli 2024 22:35]

Tsjah, dit is toch al sinds jaar en dag bekend dat deze info (actieve whatsapp nummers) vrij eenvoudig te scrapen is? Dat iemand er een dump van heeft gemaakt is dan ook niet heel verrassend.
Anoniem: 1582350 24 november 2022 13:21
Ik snap niet dat dit tegenwoordig nog nieuwswaardig is. Wat je op het internet staat, in de cloud of bij bedrijven / organisaties kan worden gehackt en gestolen worden zonder dat het vermist wordt.

Het lijkt mij beter om diegenen de aandacht te geven die goed op de aan hun vertrouwde gegevens bewaken als leeuwen en niet delen met anderen. Maak daar een award van die elk jaar wordt uitgereikt.
Zeker achterhaald met een script welke controleert of de WA bestaat, middels de api van de contactenlijst in WA.

[Reactie gewijzigd door Handelingen op 22 juli 2024 22:35]

Oh je, en dat is niet de eerste keer dat het gebeurd. Dit is heel vroeger ook al eens gebeurd, toen nog in gedrukte vorm, dat heette toen het telefoonboek ... vreselijk te zien dat het kennelijk nog steeds gebeurd.
Ik denk dat iemand een manier heeft gevonden om nummers razendsnel te checken tegen de whatsapp servers. Dus gewoon +3106xxxxxxxx tegen een server aanknallen en kijken of hij reageert met 404 of ja (in concept natuurlijk.) en dan weet je of het een nederlands nummer is of niet. Dataset van nummers is niet als te groot dus zou makkelijk te doen moeten zijn in een maandje als je een methode vindt.

Op dit item kan niet meer gereageerd worden.